Ο GDPR (General Data Protection
Regulation)- «Γενικός Κανονισμός για την Προστασία Δεδομένων» [Κανονισμός (ΕΕ)
2016/679 , αφορά στην διαμόρφωση ενός
ενιαίου νομοθετικού πλαισίου για την επεξεργασία προσωπικών δεδομένων στα κράτη
μέλη της Ευρωπαϊκής Ένωσης και αντικαθιστά την προηγούμενη Νομοθεσία «Οδηγία
95/46/ΕΚ», η οποία είχε ενσωματωθεί στην Ελληνική Νομοθεσία με το Ν. 2472/1997.
Απευθύνεται,
μάλιστα, σε όσους επεξεργάζονται προσωπικά δεδομένα φυσικών προσώπων,
καταλαμβάνοντας σχεδόν το σύνολο των επιχειρήσεων (ήτοι μεγάλες επιχειρήσεις
και Οργανισμούς, Μεσαίες και Μικρομεσαίες επιχειρήσεις, Μικρές και πολύ μικρές
επιχειρήσεις, εταιρίες και ατομικές επιχειρήσεις).
Α. Ορισμοί με βάση τον
Κανονισμό:
1) «δεδομένα προσωπικού χαρακτήρα»: κάθε πληροφορία που αφορά
ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο («υποκείμενο των δεδομένων»)· το
ταυτοποιήσιμο φυσικό πρόσωπο είναι εκείνο του οποίου η ταυτότητα μπορεί να
εξακριβωθεί, άμεσα ή έμμεσα, ιδίως μέσω αναφοράς σε αναγνωριστικό στοιχείο
ταυτότητας, όπως όνομα, σε αριθμό ταυτότητας, σε δεδομένα θέσης, σε επιγραμμικό
αναγνωριστικό ταυτότητας ή σε έναν ή περισσότερους παράγοντες που προσιδιάζουν
στη σωματική, φυσιολογική, γενετική, ψυχολογική, οικονομική, πολιτιστική ή
κοινωνική ταυτότητα του εν λόγω φυσικού προσώπου,
2) «επεξεργασία»: κάθε
πράξη ή σειρά πράξεων που πραγματοποιείται με ή χωρίς τη χρήση
αυτοματοποιημένων μέσων, σε δεδομένα προσωπικού χαρακτήρα ή σε σύνολα δεδομένων
προσωπικού χαρακτήρα, όπως η συλλογή, η καταχώριση, η οργάνωση, η διάρθρωση, η
αποθήκευση, η προσαρμογή ή η μεταβολή, η ανάκτηση, η αναζήτηση πληροφοριών, η
χρήση, η κοινολόγηση με διαβίβαση, η διάδοση ή κάθε άλλη μορφή διάθεσης, η
συσχέτιση ή ο συνδυασμός, ο περιορισμός, η διαγραφή ή η καταστροφή,
3) «υπεύθυνος επεξεργασίας»:
το φυσικό ή νομικό πρόσωπο, η δημόσια αρχή, η υπηρεσία ή άλλος φορέας που, μόνα
ή από κοινού με άλλα, καθορίζουν τους σκοπούς και τον τρόπο της επεξεργασίας
δεδομένων προσωπικού χαρακτήρα· όταν οι σκοποί και ο τρόπος της επεξεργασίας
αυτής καθορίζονται από το δίκαιο της Ένωσης ή το δίκαιο κράτους μέλους, ο
υπεύθυνος επεξεργασίας ή τα ειδικά κριτήρια για τον διορισμό του μπορούν να προβλέπονται
από το δίκαιο της Ένωσης ή το δίκαιο κράτους μέλους,
4) «εκτελών την επεξεργασία»:
το φυσικό ή νομικό πρόσωπο, η δημόσια αρχή, η υπηρεσία ή άλλος φορέας που
επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του υπευθύνου της
επεξεργασίας,
5) «παραβίαση δεδομένων
προσωπικού χαρακτήρα»: η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή
παράνομη καταστροφή, απώλεια, μεταβολή, άνευ άδειας κοινολόγηση ή πρόσβαση
δεδομένων προσωπικού χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν
κατ’ άλλο τρόπο σε επεξεργασία,
6) «εποπτική αρχή»: ανεξάρτητη δημόσια αρχή που συγκροτείται από κράτος
μέλος επιφορτισμένη με την παρακολούθηση της εφαρμογής του παρόντος κανονισμού,
με σκοπό την προστασία των θεμελιωδών δικαιωμάτων και ελευθεριών των φυσικών
προσώπων έναντι της επεξεργασίας που τα αφορούν και τη διευκόλυνση της
ελεύθερης κυκλοφορίας δεδομένων προσωπικού χαρακτήρα στην Ένωση,
7) «Υπεύθυνος Προστασίας
δεδομένων» – Data Protection Officer (DPO): Πρόκειται για τον
άνθρωπο εκείνον ο οποίος θα ενημερώνει τους χρήστες των οποίων τα δεδομένα
επεξεργάζεται η εταιρεία αλλά και θα είναι εκείνος ο οποίος έρχεται σε
επικοινωνία με την Εποπτική Αρχή.
Β. Βασικές Αρχές που
διέπουν την επεξεργασία δεδομένων προσωπικού χαρακτήρα.
1) Τα δεδομένα προσωπικού χαρακτήρα (άρθρο 5):
α) υποβάλλονται σε σύννομη και
θεμιτή επεξεργασία με διαφανή τρόπο σε σχέση με το υποκείμενο των δεδομένων
(«νομιμότητα, αντικειμενικότητα και διαφάνεια»),
β) συλλέγονται για καθορισμένους, ρητούς και νόμιμους σκοπούς και δεν υποβάλλονται
σε περαιτέρω επεξεργασία κατά τρόπο ασύμβατο προς τους σκοπούς αυτούς· («περιορισμός του σκοπού»),
γ) είναι κατάλληλα, συναφή και περιορίζονται στο αναγκαίο για τους σκοπούς για
τους οποίους υποβάλλονται σε επεξεργασία («ελαχιστοποίηση των δεδομένων»),
δ) είναι ακριβή και, όταν είναι αναγκαίο, επικαιροποιούνται· πρέπει να
λαμβάνονται όλα τα εύλογα μέτρα για την άμεση διαγραφή ή διόρθωση δεδομένων
προσωπικού χαρακτήρα τα οποία είναι ανακριβή, σε σχέση με τους σκοπούς της
επεξεργασίας («ακρίβεια»)
ε) διατηρούνται υπό μορφή που
επιτρέπει την ταυτοποίηση των υποκειμένων των δεδομένων μόνο για το διάστημα
που απαιτείται για τους σκοπούς της επεξεργασίας των δεδομένων προσωπικού
χαρακτήρα. («περιορισμός της περιόδου αποθήκευσης»),
στ) υποβάλλονται σε επεξεργασία
κατά τρόπο που εγγυάται την ενδεδειγμένη ασφάλεια των δεδομένων προσωπικού
χαρακτήρα, με τη χρησιμοποίηση κατάλληλων τεχνικών ή οργανωτικών μέτρων
(«ακεραιότητα και εμπιστευτικότητα»).
2. Ο υπεύθυνος επεξεργασίας φέρει
την ευθύνη και είναι σε θέση να αποδείξει τη συμμόρφωση («λογοδοσία»).
Η επεξεργασία (άρθρο 6) είναι
σύννομη μόνο εάν και εφόσον ισχύει τουλάχιστον μία από τις ακόλουθες
προϋποθέσεις:
α) το υποκείμενο των δεδομένων
έχει συναινέσει στην επεξεργασία των δεδομένων προσωπικού χαρακτήρα του για
έναν ή περισσότερους συγκεκριμένους σκοπούς,
β) η επεξεργασία είναι απαραίτητη
για την εκτέλεση σύμβασης της οποίας το υποκείμενο των δεδομένων είναι
συμβαλλόμενο μέρος ή για να ληφθούν μέτρα κατ’ αίτηση του υποκειμένου των
δεδομένων πριν από τη σύναψη σύμβασης,
γ) η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με έννομη υποχρέωση του
υπευθύνου επεξεργασίας,
δ) η επεξεργασία είναι απαραίτητη
για τη διαφύλαξη ζωτικού συμφέροντος του υποκειμένου των δεδομένων ή άλλου
φυσικού προσώπου,
ε) η επεξεργασία είναι απαραίτητη
για την εκπλήρωση καθήκοντος που εκτελείται προς το δημόσιο συμφέρον ή κατά την
άσκηση δημόσιας εξουσίας που έχει ανατεθεί στον υπεύθυνο επεξεργασίας,
στ) η επεξεργασία είναι
απαραίτητη για τους σκοπούς των έννομων συμφερόντων που επιδιώκει ο υπεύθυνος
επεξεργασίας ή τρίτος, εκτός εάν έναντι των συμφερόντων αυτών υπερισχύει το
συμφέρον ή τα θεμελιώδη δικαιώματα και οι ελευθερίες του υποκειμένου των
δεδομένων που επιβάλλουν την προστασία των δεδομένων προσωπικού χαρακτήρα, ιδίως
εάν το υποκείμενο των δεδομένων είναι παιδί.
Γ.
Τι υποχρεούνται να κάνουν οι
επιχειρήσεις
Οι επιχειρήσεις, πλέον, καλούνται
να ασχοληθούν με υπευθυνότητα με την προστασία των πληροφοριακών τους
συστημάτων και την προάσπιση των δεδομένων που επεξεργάζονται, κάνοντας τακτικά
ελέγχους ασφάλειας δικτύων και υποδομών, υλοποιώντας πολιτικές ασφάλειας και
διαδικασίες, αλλά και εκπαιδεύοντας τους χρήστες πληροφοριακών συστημάτων για
την ορθή χρήση των πληροφοριακών συστημάτων τους.
Ο Κανονισμός επιβάλλει μια σειρά
νέων υποχρεώσεων στους υπευθύνους επεξεργασίας, οι οποίες απορρέουν από τις
βασικές αρχές και ιδίως την ενισχυμένη αρχή της διαφάνειας στον τρόπο συλλογής,
επεξεργασίας και τήρησης δεδομένων και τη νέα αρχή της λογοδοσίας, σύμφωνα με
την οποία ο υπεύθυνος επεξεργασίας φέρει την ευθύνη και είναι σε θέση να
αποδείξει τη συμμόρφωσή του με όλες τις αρχές που διέπουν την επεξεργασία
προσωπικών δεδομένων.
Σε περίπτωση που, οι υπόχρεοι δεν
λάβουν όλα τα απαραίτητα μέτρα για τη συμμόρφωση με το νέο πλαίσιο,
αντιμετωπίζουν το ενδεχόμενο επιβολής υψηλών προστίμων, καθώς οι σοβαρές
παραβάσεις τιμωρούνται με πρόστιμα ύψους έως 20 εκατομμυρίων ευρώ ή 4% του
συνολικού ετήσιου κύκλου εργασιών παγκοσμίως, ανάλογα με το ποια τιμή είναι
υψηλότερη .
Τα
γραφεία μας, στα πλαίσια των δραστηριοτήτων τους, αναλαμβάνουν
με υπευθυνότητα και εξειδικευμένη κατάρτιση – δεδομένου ότι η Δικηγόρος Γεωργία
Μάλλιου έχει λάβει και σχετική πιστοποίηση ISO/IEC17024 – αρ. πιστ.
1029201800372 του Οργανισμού TUV AUSTRIA – την εκτενή ενημέρωση για τις
υποχρεώσεις συμμόρφωσης με τον GDPR, προσαρμοσμένες στη δομή και λειτουργία της
κάθε υπόχρεης επιχείρησης, παρέχοντας συμβουλευτικές υπηρεσίες και
προτεινόμενες λύσεις ανάλογα με τις εκάστοτε ανάγκες.
Ως
εκ τούτου, είμαστε δίπλα σας για να:
- Ενημερώσετε και εκπαιδεύσετε το ανθρώπινο δυναμικό
του οργανισμού σας για τις επερχόμενες μεταβολές, υπογραμμίζοντας τις
σημαντικές επιπτώσεις σε περίπτωση παραβιάσεων.
- Αξιολογήστε τους πιθανούς κινδύνους για τα
προσωπικά δεδομένα που συλλέγετε και επεξεργάζεστε.
- Διαμορφώσετε στρατηγική αντιμετώπισης των πιθανών
κινδύνων με τεχνικά και οργανωτικά μέτρα.
- Τηρείτε τα υποχρεωτικά εκ του Κανονισμού αρχεία
επεξεργασιών, ήτοι να καταγράψετε ενδελεχώς τα δεδομένα που τηρείτε και
μεταβιβάζετε, τις επεξεργασίες στις οποίες προβαίνετε, τον σκοπό τους και τη
νομική βάση.
- Εξετάζετε συνεχώς αν κατά την επεξεργασία των
δεδομένων τηρούνται οι αρχές, που διέπουν τη νόμιμη επεξεργασία των δεδομένων
και αν γίνονται σεβαστά τα δικαιώματα των υποκειμένων.
- Εξετάσετε πώς
πραγματοποιείται η επεξεργασία των δεδομένων προσωπικού χαρακτήρα και να
προσδιορίσετε τη νομική βάση επί της οποίας θα πραγματοποιήσετε και θα
τεκμηριώσετε αυτές τις διαδικασίες.
- Εξετάσετε τις μεθόδους για εξασφάλιση συγκατάθεσης
για τον αντίστοιχο επιδιωκόμενο σκοπό επεξεργασίας.
- Εφοδιαστείτε με όλα τα απαραίτητα νομικά κείμενα
και συμβάσεις (ενημερωτικά των δικαιωμάτων, εχεμύθειας/εμπιστευτικότητας,
Πολιτική Ασφάλειας Πληροφοριακών Συστημάτων, Όρους Χρήσης, Πολιτική Απορρήτου
κλπ), που πρέπει να συνάψετε με τα υποκείμενα των προσωπικών δεδομένων, το
υπαλληλικό προσωπικό σας, τους εξωτερικούς συνεργάτες σας, τους εκτελούντες την
επεξεργασία κοκ
- Αναθεωρήσετε τις
πολιτικές προστασίας δεδομένων και διαδικασιών, τόσο στα φυσικά
καταστήματα/εγκαταστάσεις σας, όσο και στη διαδικτυακή σας παρουσία
(ιστοσελίδες, e- shops κλπ)
- Επικαιροποιήσετε τις διαδικασίες για τον χειρισμό
των αιτημάτων και την ικανοποίηση των δικαιωμάτων των πολιτών, ιδίως ως προς τη
διαγραφή δεδομένων (δικαίωμα στη λήθη) ή την παροχή τους σε αναγνώσιμο
ηλεκτρονικό μορφότυπο (φορητότητα δεδομένων).
- Εκτιμήσετε τις πιθανότητες επέλευσης κινδύνων και
τις συνέπειες στα προσωπικά δεδομένα (Εκτίμηση Αντικτύπου, όπου απαιτείται / Gap Analysis).
- Προτείνουμε την εφαρμογή κατάλληλων τεχνικών
μέτρων ώστε να διασφαλίζονται τα δικαιώματα και ελευθερίες των υποκειμένων σε
συνδυασμό με την ανάλυση επικινδυνότητας
- Εξετάσετε, ανάλογα με τη δραστηριότητα που
ασκείτε, αν χρειάζεται να ορίσετε «Υπεύθυνο Προστασίας Δεδοµένων».
- Υιοθετήσετε κατάλληλες μεθόδους για την ανίχνευση,
την καταγραφή και τη διερεύνηση περιστατικών παραβιάσεων.
- Διαθέτετε την κατάλληλη διαδικασία για τις
γνωστοποιήσεις παραβιάσεων προς την Αρχή και τα υποκείμενα
- Επιλέξετε κάποιο μηχανισμό διαβίβασης, σε
περίπτωση που διαβιβάζετε δεδομένα και σε τρίτες χώρες, όπως δεσμευτικούς εταιρικούς κανόνες (BCRs),
τυποποιημένες συμβατικές ρήτρες (SCCs), πιστοποιήσεις στο Privacy Shield (για
τις ΗΠΑ).